Field Notes / Breach-Analyse
Dänemark: Das Passwort «123456» öffnete 8,8 Millionen Personendaten. Aufgefallen ist es auf einer Rechnung.
Eine Firma mit zwei Angestellten hatte legalen Zugriff auf das dänische Personenregister CPR. Mindestens drei ihrer Konten, darunter das Administratorkonto, nutzten «123456». Rund 14 Millionen Abfragen später bemerkte jemand die Gebühren. Was Schweizer Firmen mit Zugängen zu fremden Registern und eigenen Lieferanten daraus lernen.
01 Eine Rechnung, die zu hoch war
ede Abfrage im dänischen Personenregister CPR kostet eine Gebühr. Im Herbst 2026 bekam eine kleine IT-Firma in Odense eine Rechnung, die nicht zu ihrem Geschäft passte. Mit ihren Zugangsdaten waren rund 14 Millionen Suchen gelaufen. Das CPR-Amt hielt später trocken fest, die Zahl übersteige den Kundenstamm der Firma bei Weitem. Die Firma selbst sagte, sie habe diese Abfragen nicht gemacht Copenhagen Post 2026 .
So hat Dänemark erfahren, dass Namen, Adressen und CPR-Nummern von rund 8,8 Millionen Menschen abgeflossen waren. Lebende, Verstorbene, Ausgewanderte. Aufgefallen ist es über die Rechnung.
Die Folgen trägt jetzt die Bevölkerung. Bis zum 7. Oktober hatten rund 970’000 Menschen eine Kreditsperre eingetragen, eine Woche vorher waren es knapp 250’000. Apotheken verschärfen ihre Ausweiskontrollen. Laila Reenberg, Direktorin der dänischen Behörde für öffentliche Sicherheit, sagte den Satz, der in Dänemark eine Gewohnheit von Jahrzehnten beendet: «Man muss davon ausgehen, dass man sich nicht mehr mit der CPR-Nummer ausweisen kann» Copenhagen Post 2026 .
02 Wer das schwächste Konto in Ihrem Register hält
Das Ministerium betont, das CPR als System sei intakt. Das stimmt, und es ist der unangenehmste Teil der Geschichte. Die Angreifer mussten nichts knacken. Sie meldeten sich an, als Kunde, mit dem Konto einer berechtigten Firma. Ab da tat das Register genau das, wofür es gebaut war.
Fast jede Organisation mit wertvollen Daten hat diese Konstruktion. Ein zentrales System, gut geschützt, und darum herum ein Kranz externer Zugänge: Inkassobüros, Treuhänder, Softwarelieferanten, Partner im Vertrieb, ein Dienstleister, der vor fünf Jahren eine Schnittstelle gebaut hat. Jeder dieser Zugänge ist so stark wie die Passwortpraxis der kleinsten Firma, die einen hat.
Unsere Operatoren sehen dieses Muster in Tests regelmässig. Bei Einsätzen gegen Kundenportale und Partnerzugänge kommen wir selten durch die Vordertür. Wir kommen über ein Konto, das einem Lieferanten gehört, einer Agentur oder einer Person, die seit 2023 nicht mehr dort arbeitet. Die Kundschaft hat MFA für die eigenen Leute sauber eingeführt. Für die Externen gab es «eine Ausnahme, bis die Integration läuft». Die Integration läuft seit drei Jahren.
Zwei Wochen nach Dänemark meldete Ricardo einen Abfluss von Namen, Adressen und Telefonnummern zu 890’000 Konten. Andere Ursache, gleiche Beute. Die Felder, mit denen ein Betrüger einen Menschen glaubwürdig anspricht, sind überall dieselben. Wir haben den Fall hier aufgeschlüsselt.
03 Was in der Schweiz an der gleichen Stelle hängt
Die Schweiz hat kein CPR, aber sie hat seit dem 1. Januar 2022 etwas Ähnliches im Kleinen. Behörden dürfen die AHV-Nummer seither systematisch auch ausserhalb der AHV als Personenidentifikator verwenden. Das Gesetz verlangt dafür, dass die betroffenen Datenbanken vor unberechtigtem Zugriff geschützt sind Kanton Freiburg . Je mehr Systeme dieselbe Nummer führen, desto mehr Stellen gibt es, an denen ein schwaches Konto sie zusammen mit Name und Adresse herausgibt.
Für Firmen ist die Frage praktischer. Wer Kundendaten hält und Dritten Zugang gibt, steht dort, wo das CPR-Amt stand. Wer selbst Zugang zu fremden Systemen hat, etwa als Treuhänder, als IT-Dienstleister oder als Partner eines grösseren Anbieters, steht dort, wo Pays stand. Die zweite Position ist die gefährlichere, weil sich die Firma mit zwei Angestellten selten als Ziel sieht. Die Angreifer sehen sie als Schlüssel zu jemand anderem.
Passiert es, gilt Artikel 24 DSG. Sie melden die Verletzung der Datensicherheit dem EDÖB so rasch als möglich, wenn sie voraussichtlich zu einem hohen Risiko für die Betroffenen führt, und Sie informieren die Betroffenen, wenn es zu ihrem Schutz nötig ist DSG Art. 24 . Name, Adresse und eine Identifikationsnummer im Paket erreichen diese Schwelle praktisch immer.
- Jedes Konto, das Externe auf Ihren Systemen haben, mit Inhaber, Firma und letzter Anmeldung aufgelistet
- Mehrfaktor-Authentifizierung für diese Konten erzwungen, ohne Ausnahme für «die Integration»
- Konten von Personen gesperrt, die beim Partner nicht mehr arbeiten, mit einer Regel, wer Ihnen Austritte meldet
- Ein Alarm, wenn ein Konto ein Vielfaches seiner üblichen Abfragemenge zieht, damit Sie es vor der Rechnung merken
- Für die Zugänge, die Sie selbst bei Kunden und Behörden haben: dieselben vier Punkte, in Ihrem eigenen Haus
- Gängige und geleakte Passwörter beim Setzen blockiert, «123456» eingeschlossen
In Dänemark hat am Ende eine Rechnung einen der grössten Datenabflüsse des Landes aufgedeckt. Wer in Ihrer Firma würde ihn entdecken, und nach wie vielen Wochen? Wir finden es heraus, bevor es jemand anderes tut. Beginnen Sie mit Ihrer Threat Map, ab CHF 5’000, in 14 Tagen.
References
Sources
- The Copenhagen Post. Hacker claims simple password allowed access to 8.8 million Danish CPR numbers. 9. Oktober 2026. cphpost.dk
- The Copenhagen Post. ‘123456’ password used in massive Danish CPR data breach. 10. Oktober 2026. cphpost.dk
- The Local Denmark. Cybercriminal claims to have used simple password to hack Danish CPR system. 9. Oktober 2026. thelocal.dk
- Kanton Freiburg. Systematische Verwendung der AHV-Nummer durch Behörden. fr.ch
- Bundesgesetz über den Datenschutz (DSG), Art. 24 Meldung von Verletzungen der Datensicherheit. SR 235.1. fedlex.admin.ch